Wazuh - CVE-2026-74038

Date de publication :

Il s'agit d'une vulnérabilité de traversée de chemin dans le processus d'enrôlement des agents de Wazuh Manager.

Wazuh Manager est le composant serveur central de la plateforme open source de détection et de réponse aux menaces Wazuh, de type SIEM/XDR. Il collecte, agrège et analyse les données de sécurité remontées par les agents déployés sur les postes et serveurs d'une infrastructure, et gère leur enrôlement au moyen d'un port réseau dédié.

La fonction de validation des noms d'agent OS_IsValidName() autorise le caractère point sans vérifier la présence de séquences dangereuses telles que « .. ». Un attaquant distant peut ainsi enregistrer, via le port d'enrôlement TCP/1515, un agent dont le nom est constitué uniquement de points, comme « .. » ou « ... ». Lorsqu'un administrateur supprime ensuite cet agent, la fonction delete_diff() construit un chemin de suppression en concaténant ce nom au répertoire de différences sans le neutraliser. La résolution de ce chemin remonte au répertoire parent de la file d'attente et provoque la suppression de l'intégralité de ses sous-répertoires, incluant les files rids, fts, alerts, logcollector, sockets et diff. L'ensemble des services Wazuh s'arrête alors et nécessite une intervention manuelle de reconstruction, voire une réinstallation complète.

Elle permet à un attaquant distant non authentifié de provoquer un déni de service complet de l'infrastructure de supervision de sécurité, sans capacité de récupération automatique.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Wazuh Manager versions 4.0.0 jusqu'à 4.14.5 incluse

Solutions ou recommandations

Wazuh Manager versions 4.14.6 et supérieures